Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1066 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 8.6% | 💥 Exploit | Wielebenwir Commonsbooking | 14/3/2022 | 17/6/2026 | El plugin CommonsBooking de WordPress versiones anteriores a 2.6.8, no sanea ni escapa del parámetro location de la acción AJAX calendar_data (disponible para usuarios no autenticados) antes de que sea usado en consultas SQL construidas dinámicamente, conllevando a una inyección SQL no autenticada | |
| Modificada | Media (4.8) | 0.60% | — | Codepeople WP Time Slots Booking Form | 7/3/2022 | 17/6/2026 | El plugin WP Time Slots Booking Form de WordPress versiones anteriores a 1.1.63, no sanea ni escapa de los nombres de los calendarios, permitiendo a usuarios con altos privilegios llevar a cabo ataques de tipo Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Alta (7.5) | 1.0% | — | Projectworlds Online Movie Ticket Booking System | 3/2/2022 | 17/6/2026 | Se ha detectado un problema en Online-Movie-Ticket-Booking-System versión 1.0. El archivo about.php no lleva a cabo la comprobación de entrada en el parámetro "id". Un atacante puede añadir consultas SQL a la entrada para extraer información confidencial de la base de datos | |
| Modificada | Media (5.4) | 0.68% | — | Wpbookingsystem WP Booking System | 17/1/2022 | 17/6/2026 | El plugin WP Booking System de WordPress versiones anteriores a 2.0.15, estaba afectado por un ataque de tipo XSS reflejado en wp-booking-system en la página de administración wpbs-calendars | |
| Modificada | Crítica (9.8) | 3.0% | — | Nikhil-bhalerao Laundry Booking Management System | 10/1/2022 | 17/6/2026 | Laundry Booking Management System versión 1.0 (Ultima) y versiones anteriores están afectadas por una vulnerabilidad de ejecución de código remota (RCE) en el archivo profile.php mediante el parámetro "image" que puede ejecutar una carga útil de webshell | |
| Modificada | Media (6.1) | 0.80% | — | Booking Calendar Project Booking Calendar | 3/1/2022 | 17/6/2026 | El plugin Booking Calendar de WordPress versiones anteriores a 8.9.2, no sanea y escapa del parámetro booking_type antes de devolverlo a una página de administración, conllevando a un problema de tipo Cross-Site Scripting Reflejado | |
| Modificada | Crítica (9.8) | 8.5% | 💥 Exploit | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 21/12/2021 | 17/6/2026 | La acción wcfm_ajax_controller AJAX del plugin WCFM Marketplace para WordPress versiones anteriores a 3.4.12, disponible para usuarios autenticados y no autenticados, no sanea correctamente múltiples parámetros antes de usarlos en sentencias SQL, conllevando a inyecciones SQL | |
| Modificada | Media (5.4) | 0.62% | — | Booking-wp-plugin Bookly | 6/12/2021 | 17/6/2026 | El plugin Online Booking and Scheduling de WordPress versiones anteriores a 20.3.1, no escapa del campo Staff Full Name antes de devolverlo a la página, que podría conllevar a un problema de tipo Cross-Site Scripting Almacenado | |
| Modificada | Media (6.1) | 1.3% | — | Saasproject Booking Package | 24/11/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross-site scripting en Booking Package - Appointment Booking Calendar System versiones anteriores a 1.5.11, permite a un atacante remoto inyectar un script arbitrario por medio de vectores no especificados | |
| Modificada | Alta (8.8) | 1.3% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 8/11/2021 | 17/6/2026 | El plugin WCFM - Frontend Manager for WooCommerce junto con Bookings Subscription Listings Compatible de WordPress versiones anteriores a 6.5.12, cuando es usado en combinación con otro plugin WCFM - WooCommerce Multivendor como WCFM - WooCommerce Multivendor Marketplace, no escapa el parámetro withdrawal_vendor antes… | |
| Modificada | Media (4.8) | 0.62% | — | Bookingholdings Booking.com Banner Creator | 8/11/2021 | 17/6/2026 | El plugin Booking.com Banner Creator WordPress anterior a la versión 1.4.3 no sanea correctamente las entradas al crear banners, lo que podría permitir a los usuarios con altos privilegios realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html está deshabilitada | |
| Modificada | Media (4.8) | 0.62% | — | Bookingholdings Booking.com Product Helper | 8/11/2021 | 17/6/2026 | El plugin de WordPress Booking.com Product Helper anterior a la versión 1.0.2 no sanea ni escapa del código del producto al crear el código corto del producto, lo que podría permitir a los usuarios con privilegios elevados realizar ataques de Cross-Site Scripting incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Crítica (9.8) | 16% | 💥 Exploit | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección SQL en Sourcecodester Online Event Booking and Reservation System en PHP en event-management/views. Un atacante puede aprovechar esta vulnerabilidad para manipular una consulta sql llevada a cabo. Como resultado puede extraer datos confidenciales del servidor web y en… | |
| Modificada | Media (4.3) | 3.9% | 💥 Exploit | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de inyección de HTML en Sourcecodester Online Event Booking and Reservation System en PHP/MySQL por medio del parámetro msg en el archivo /event-management/index.php. Un atacante puede aprovechar esta vulnerabilidad para cambiar la visibilidad del sitio web. Una vez que el usuario… | |
| Modificada | Media (5.4) | 1.7% | 💥 PoC | Online Event Booking AND Reservation System Project Online Event Booking AND Reservation System | 5/11/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) almacenada en Sourcecodester Online Event Booking and Reservation System in PHP/MySQL por medio del parámetro Holiday reason. Un atacante puede aprovechar esta vulnerabilidad para ejecutar comandos javascript en nombre de los navegantes del servidor… | |
| Modificada | Media (6.1) | 0.82% | — | Phpgurukul Online DJ Booking Management System | 13/10/2021 | 17/6/2026 | Se presenta una vulnerabilidad de tipo Cross Site Scripting (XSS) en Online DJ Booking Management System versión 1.0 en el archivo view-booking-detail.php | |
| Modificada | Media (5.4) | 0.62% | — | Dwbooster Appointment Hour Booking | 11/10/2021 | 17/6/2026 | El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.17, no sanea correctamente los valores usados cuando se crean nuevos calendarios | |
| Modificada | Crítica (9.8) | 1.5% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a una Administración de Sesiones. Un cambio de contraseña en sandbox.bookingcore.org/user/profile/change-password no invalida una sesión abierta en otro navegador | |
| Modificada | Media (5.3) | 0.97% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a un Control de Acceso Incorrecto. En la página de Verificaciones, después de subir un DNI o Licencia Comercial y visualizarlo, pueden visualizarse los DNI y Licencias Comerciales de otros vendedores/usuarios cambiando la URL | |
| Modificada | Media (5.4) | 0.57% | — | Bookingcore Booking Core | 4/10/2021 | 17/6/2026 | Laravel Booking System Booking Core versión 2.0, es vulnerable a un ataque de tipo Cross Site Scripting (XSS). La carga del avatar en la sección My Profile podría ser explotada para cargar un archivo SVG malicioso que contiene Javascript. Ahora, si otro usuario/administrador visualiza el perfil y hace clic para… | |
| Modificada | Media (4.8) | 0.62% | — | Dwbooster Appointment Hour Booking | 4/10/2021 | 17/6/2026 | El plugin Appointment Hour Booking de WordPress versiones anteriores a 1.3.16, no escapa a algunos de los ajustes del formulario del calendario, que permite a usuarios con privilegios elevados llevar a cabo ataques de tipo Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida | |
| Modificada | Crítica (9.8) | 3.5% | — | Hotel AND Lodge Booking Management System Project Hotel AND Lodge Booking Management System | 1/10/2021 | 17/6/2026 | Sourcecodester Hotel and Lodge Management System versión 2.0, es vulnerable a una inyección SQL no autenticada y puede permitir a atacantes remotos ejecutar comandos SQL arbitrarios por medio del parámetro email en la página de edición de Customer, Room, Currency, Room Booking Details, o Tax Details | |
| Modificada | Alta (8.8) | 1.6% | — | Wpsimplebookingcalendar WP Simple Booking Calendar | 13/9/2021 | 17/6/2026 | El plugin WP Simple Booking Calendar de WordPress versiones anteriores a 2.0.6, no escapaba, comprobaba o saneaba el parámetro orderby en su acción Search Calendars, antes de usarlo en una sentencia SQL, conllevando a un problema de inyección SQL autenticada | |
| Modificada | Media (6.5) | 0.48% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Request Forgery (CSRF) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. El token CSRF no esta siendo comprobado cuando la petición es enviada como método GET. Esto resulta en un cambio no autorizado en el ID de correo electrónico del usuario, que… | |
| Modificada | Alta (7.8) | 0.90% | — | Bookingcore Booking Core | 14/7/2021 | 17/6/2026 | Una vulnerabilidad de tipo Cross Site Scripting (XSS) en Booking Core - Ultimate Booking System Booking Core versión 1.7.0. La funcionalidad "Subscribe" de la aplicación es vulnerable a una inyección de fórmulas CSV. La entrada conteniendo la fórmula de Excel no está siendo saneada por la aplicación. Como resultado,… |